Блог
-
Данные и аналитика
Kafka Streams как альтернатива Spark Streaming: потоковая обработка без отдельного кластера
Kafka Streams - встроенная библиотека потоковой обработки, анонсированная в 2016. Сравниваем с batch-ETL и Spark Streaming: когда хватает библиотеки без кластера.
-
Системное администрирование
Zabbix 3.0 LTS: мигрируем с 2.4 и включаем шифрование агентов через TLS
Обновляем Zabbix 2.4 до 3.0 LTS: встроенное TLS-шифрование трафика между агентами и сервером закрывает давнюю дыру. Разбираем миграцию шаблонов и конфигурацию PSK.
-
Регуляторика
Локализация ПДн на практике: три миграции после первых штрафов по 242-ФЗ
После первых прецедентов штрафов за нарушение 242-ФЗ помогаем трём клиентам перенести базы ПДн в российские ЦОД: аудит потоков, shadow-копии в облаках, план миграции.
-
Данные и аналитика
Мигрируем DWH с MS SQL Server 2008 на PostgreSQL 9.5: fdw_postgres и UPSERT как инструменты поэтапного перехода
Госклиент, требование импортозамещения СУБД, MS SQL Server 2008 на конце жизни. Делимся матрицей совместимости T-SQL/PL-pgSQL и опытом fdw_postgres для поэтапной миграции.
-
DevOps
Docker Compose v2: именованные сети, volumes и первый взгляд на Swarm
Перевели staging на Compose v2 формат: именованные сети и volumes в одном файле вместо links и магических соглашений. Тестируем деплой через Docker Swarm.
-
Регуляторика
Astra Linux SE у заказчика с гостайной: PAM, SELinux-профили и SSSD на практике
Astra Linux Special Edition в реестре и рекомендована для гостайны. Первый пилот у реального заказчика: установка, PAM, SELinux-профили, интеграция с AD через SSSD - честно о совместимости.
-
Инфраструктура
HTTP/2 на боевом nginx: включаем на клиентских серверах и замеряем эффект
Включаем HTTP/2 на боевых nginx-серверах клиентов после тестирования. На страницах со множеством ресурсов latency падает на 30-40%. Нюансы: TLS обязателен, SNI, без keep-alive хаков.
-
Информационная безопасность
Badlock и Let's Encrypt GA в один день: обновляем Samba и Windows одновременно
12 апреля 2016 вышли патчи Badlock (CVE-2016-2118) для Samba и Windows. В тот же день - GA Let's Encrypt. Рассказываем, как справляться с двойным патч-днём без паники.
-
Информационная безопасность
Let's Encrypt GA: выпускаем продакшн-сертификаты для 15 доменов и считаем экономию
12 апреля Let's Encrypt перешёл в General Availability. Раскатываем Ansible-роль на первые 15 клиентских доменов и сравниваем с тем, что платили за Comodo.
-
Информационная безопасность
Накануне GA Let's Encrypt: пишем Ansible-роль для certbot и готовим 40+ клиентских сервисов
Let's Encrypt объявил о переходе в General Availability в апреле. Пишем Ansible-роль для certbot через cron, тестируем на staging, планируем покрыть клиентские сервисы к маю.
-
Инфраструктура
vSphere 6.0 Update 2: лечим vMotion после трёх месяцев тихого ужаса
VMware выпустила vSphere 6.0 Update 2. Применяем на кластере через Update Manager без downtime - и наконец-то закрываем проблему с vMotion при mixed-версиях хостов.
-
DevOps
Kubernetes 1.2: Ingress-контроллер и HPA вместо ручных правок nginx
Обновили кластер до k8s 1.2 и подняли nginx-ingress-controller. Теперь HTTP-роутинг - это ресурсы k8s, а не конфиг nginx на отдельной VM.
-
DevOps
Ansible Vault в Jenkins-пайплайне: зашифрованные секреты в git без паранойи
Ansible Vault 2.0 позволяет хранить секреты прямо в репозитории. Интегрируем vault-password с Jenkins через переменную среды - разработчики не видят prod-credentials, сборка работает.
-
Данные и аналитика
Apache Kafka 0.9 как шина событий: пробуем заменить ночной ETL на pub/sub
Kafka 0.9 вышла с новым consumer API и Kerberos-аутентификацией. Пробуем её как шину между ERP и аналитическим хранилищем вместо ночного файлового обмена.
-
Информационная безопасность
CIS Benchmark Level 2 для CentOS 7.2: 89 контролей закрываем Ansible, 21 требует разговора с заказчиком
Применяем CIS CentOS Linux 7 Benchmark Level 2 к базовому образу CentOS 7.2 и автоматизируем проверку через Ansible: что закрывается одним playbook-ом, а что требует ручного решения.
-
Данные и аналитика
PostgreSQL 9.5 RLS в мультиарендной схеме: политики вместо application-фильтрации
Реализуем мультиарендность для SaaS-клиента через Row-Level Security в PostgreSQL 9.5: политики на уровне строк, overhead на запросы, профилирование.
-
Регуляторика
Реестр отечественного ПО: первая тысяча продуктов - что из этого готово к работе
Три месяца реестру Минкомсвязи - уже больше 1000 продуктов. Разбираем корпоративный срез: ОС, СУБД, офис, средства защиты. Что внедрять можно уже сейчас, что требует терпения.
-
Информационная безопасность
DROWN официально: сканируем 12 клиентов, находим 23 уязвимых сервера
1 марта 2016 опубликован DROWN (CVE-2016-0800) - треть HTTPS-серверов в мире уязвима. Хроника реагирования за 8 часов: инвентаризация, 23 сервера с SSLv2, исправление.
-
DevOps
Terraform 0.6: state в git и plan перед apply - первые шаги к IaC без Puppet
Описываем инфраструктуру тестового окружения в публичном облаке через Terraform 0.6.x: state-файл в git, обязательный plan, никакого Puppet для облака.
-
Информационная безопасность
DROWN и SSLv2: инвентаризируем серверы и отключаем протокол до публичного раскрытия CVE
Получили оповещение о DROWN (CVE-2016-0800): SSLv2 позволяет расшифровать TLS-сессии. Проводим инвентаризацию всех серверов и публикуем скрипт проверки через openssl и nmap NSE.